В последние годы утечки персональных данных россиян стали обычным явлением. Именно поэтому в закон 152-ФЗ «О персональных данных» внесли самые масштабные с 2011 года изменения. Ввели новые штрафы, а старые увеличили в два-три раза. Рассмотрим главные нововведения законодателей.

Регистрироваться в РКН

Операторы обязаны подавать уведомления в Роскомнадзор для включения в реестр операторов данных.

Раньше было больше десяти исключений, когда уведомление можно было не подавать. Сейчас их всего два:

  • обработка проходит вручную, например, информацию записывают в журнал;
  • данные обрабатываются в целях безопасности государства или транспортной безопасности.
В уведомлении нужно перечислить все цели сбора ПД

Новые требования к политике обработки

Изменения коснулись и главного документа по обработке персональных данных. В политике должна быть следующая информация:

  • категории и перечень обрабатываемых данных;
  • способы и сроки обработки ПД;
  • порядок уничтожения ПД, когда цели обработки выполнены.

При этом ссылку на политику теперь нужно размещать не просто на сайте, а на тех страницах, где собираются данные. Она должна быть в свободном доступе для всех.

Нельзя хранить данные за рубежом

По статистике Роскомнадзора на начало 2022 года более 2,5 тысяч операторов передавали персональные данные в недружественные страны.

С 1 марта 2023 года запрещается хранить ПД граждан России в зарубежных базах данных. 

Сократились сроки на уведомление

Раньше оператору давалось 30 дней чтобы ответить на запрос Роскомнадзора или владельцу данных.

Срок сократили до 10 рабочих дней. Его можно продлить на пять дней, если есть уважительная причина. Но прежде нужно направить уведомление с причинами отложки.

Уведомлять РКН об утечке 

Под утечкой понимается разглашение информации, противозаконный доступ к ней, превышение полномочий.

Если это случилось, оператор данных обязан:

  • отправить в Роскомнадзор уведомление с причинами и планом устранения утечки;
  • провести расследование и в течение трех суток сообщить о результатах.

Передавать данные за границу с разрешения РКН

Изменения коснулись трансграничной передачи, то есть когда персональные данные отправляют в другую страну. Это происходит чаще, чем принято думать. Например, пользователи прошли опрос по ссылке, созданной в популярном веб-сервисе. Он отправил их данные в зарубежный дата-центр, что сейчас делать не стоит.

Теперь необходимо предупреждать Роскомнадзор до начала отправки данных (в электронном или бумажном формате). РКН рассмотрит уведомление и либо даст разрешение либо запретит передачу ПД.

Новые правила по использованию биометрии

Оператор больше не имеет права отказывать клиентам в обслуживании, если те не хотят предоставлять свои биометрические данные (фото, отпечатки пальцев, запись голоса). Теперь запрашивать их в обязательном порядке могут только госорганы.

Поэтому из договора следует исключить пункт об обязательном предоставлении биометрии.

Плюс к этому запретили обработку биометрических данных подростков.   Под запретом отныне и передача биометрии на территорию зарубежного государства.

Как соблюсти все требования 152-ФЗ и не получить штраф

Операторы должны комплексно соблюдать закон 152-ФЗ. То есть и документы разработать, и встать на учет в Роскомнадзор, и учесть еще кучу нюансов.  Реализовать это трудно, потому что далеко не у каждого есть понимание, как работает закон.

Поэтому намного проще переложить обязанности по обработке данных на стороннего оператора. Существуют облачные сервисы, которые выполняют хранение, сбор и другие действия с данными. Они выполняют роль обработчика. Подходящих сервисов в России немного, но они есть. В их числе QForm — российский конструктор форм и оператор данных.

QForm станет идеальным решением для компаний, которые собирают персональные данные на сайтах. При этом сервер может быть как отечественный, так и иностранный: данные пользователей все равно будут оставаться внутри страны. Компания зарегистрирована в Роскомнадзоре и по всем пунктам отвечает требованиям 152-ФЗ.

Сервис подойдет для работы с большим количеством клиентов. Им могут пользоваться как небольшие компании, так и крупные, к примеру, образовательные и медицинские учреждения.

Добавить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Previous post IT-компания Demis Group
Next post Андрей Мельниченко — от продавца валют до долларового миллиардера